免费国产精品自在自线-91精品国产色综合久久久浪潮-99热久久免费频精品-国产精品国模在线观看-久久亚洲国产精品成人?V秋霞-久久国产一级A片免费播放-亚洲国产欧洲综合97久久-久久国产白嫩美女呻吟高潮

ARTICLE DETAIL

資訊詳情

深耕商務(wù)建站與企業(yè)官網(wǎng)運(yùn)營(yíng)的一線實(shí)戰(zhàn)洞察。

MySQL 3306端口滲透全流程:從端口探測(cè)到提權(quán)與安全加固

MySQL 3306端口滲透全流程:從端口探測(cè)到提權(quán)與安全加固 1. 為什么3306端口值得專門做一次全流程梳理做安全評(píng)估這些年我?guī)缀趺看文玫侥繕?biāo)授權(quán)范圍后的第一件事就是把全端口掃一遍。掃描結(jié)果出來(lái)之后3306端口總是排在我優(yōu)先關(guān)注清單的前幾位。原因很簡(jiǎn)單MySQL作為使用率最高的開源關(guān)系型數(shù)據(jù)庫(kù)之一部署量太大了而它的默認(rèn)配置和運(yùn)維習(xí)慣又給安全評(píng)估留下了太多可以切入的面。3306端口本身只是一個(gè)TCP端口真正危險(xiǎn)的是它背后承載的MySQL服務(wù)。很多團(tuán)隊(duì)把MySQL部署在云服務(wù)器上為了方便遠(yuǎn)程管理直接把bind-address設(shè)為0.0.0.0或者綁定了公網(wǎng)網(wǎng)卡再配一個(gè)弱口令root密碼。這種情況下3306端口就像一個(gè)敞開的大門誰(shuí)都能上來(lái)試兩下。這個(gè)話題適合誰(shuí)看一個(gè)是剛接觸Web安全、想系統(tǒng)了解數(shù)據(jù)庫(kù)層面前沿打法的初學(xué)者另一個(gè)是已經(jīng)能熟練打Web漏洞但對(duì)內(nèi)網(wǎng)數(shù)據(jù)庫(kù)滲透鏈路不熟的運(yùn)維或開發(fā)。全文會(huì)按照一次完整的授權(quán)測(cè)試流程來(lái)梳理從端口探測(cè)、指紋識(shí)別、弱口令嘗試、SQL注入到權(quán)限擴(kuò)展每一步都還原真實(shí)測(cè)試中的操作和判斷邏輯。必須強(qiáng)調(diào)的是這篇文章里的所有思路和方法都只能在獲得書面授權(quán)的目標(biāo)范圍內(nèi)使用或者在自己的靶場(chǎng)、本地虛擬機(jī)里練習(xí)。越是有殺傷力的技術(shù)越要守得住底線。2. 信息收集階段確認(rèn)3306端口和MySQL指紋的真實(shí)打法2.1 端口探測(cè)不能只看Open狀態(tài)多數(shù)新手拿到nmap的-sV結(jié)果之后看到3306端口顯示open就開始高興接著就急著去爆破。實(shí)際上這一步遠(yuǎn)遠(yuǎn)不夠。端口是Open的不代表MySQL一定運(yùn)行在這個(gè)端口上也不代表這個(gè)MySQL能正常通信。我在測(cè)試中遇到過不少反向代理、端口映射和防火墻規(guī)則導(dǎo)致的服務(wù)錯(cuò)亂所以信息收集階段至少要確認(rèn)三件事。第一確認(rèn)端口上確實(shí)跑的是MySQL。用nmap的服務(wù)識(shí)別加版本探測(cè)nmap -sS -sV -p 3306 10.10.10.10版本信息里如果出現(xiàn)mysql字樣比如mysql 5.7.44或者mysql 8.0.36就可以進(jìn)入下一步。有些時(shí)候nmap返回的結(jié)果是tcpwrapped或者mysql但沒有版本號(hào)這種情況說(shuō)明可能存在防火墻攔截或者服務(wù)做了定制需要再用手工方式驗(yàn)證。第二確認(rèn)MySQL版本的真實(shí)性。版本號(hào)直接決定了后續(xù)能不能打已知漏洞。比如MySQL 5.6及以下版本和老版本的5.7存在不少已經(jīng)公開的提權(quán)或者代碼執(zhí)行漏洞MySQL 8.0早期版本的認(rèn)證插件也出過問題。nmap識(shí)別到的版本號(hào)不一定可信因?yàn)橛行┕芾韱T會(huì)在配置里偽造版本信息或者通過mysql_native_password的握手包干擾掃描器。更可靠的確認(rèn)方式是直接用MySQL客戶端建立一個(gè)會(huì)話或者用Python的pymysql、mysql-connector-python嘗試握手mysql -h 10.10.10.10 -P 3306 -u root -p握手過程中服務(wù)器返回的Server version字段是相對(duì)可信的。即使輸錯(cuò)密碼版本信息也會(huì)先返回。這一步基本能確認(rèn)MySQL真實(shí)存在。第三確認(rèn)3306端口是否有acl限制。很多安全做得好的目標(biāo)雖然3306對(duì)外開放但會(huì)配置iptables或安全組只放行特定IP。如果我測(cè)試用的出口IP不在白名單里那些爆破類操作基本沒用。快速判斷方式是用telnet或者nc測(cè)試nc -zv 10.10.10.10 3306能連上不代表后續(xù)能做事連不上也別急著判斷可能是目標(biāo)主動(dòng)屏蔽了掃描器IP換個(gè)出口或者用HTTP代理中轉(zhuǎn)再試一次。2.2 指紋識(shí)別從握手包和錯(cuò)誤回顯里找線索端口確認(rèn)是MySQL之后下一步是盡可能精準(zhǔn)地拿到版本和目標(biāo)的基礎(chǔ)信息。這一步最重要因?yàn)楹竺娴穆┒蠢梅桨竿耆菄@版本來(lái)選的。手工獲取版本信息最快的方式是直接發(fā)起一個(gè)握手請(qǐng)求。我習(xí)慣用Python快速寫一個(gè)TCP連接腳本把MySQL的協(xié)議握手流程跑一下因?yàn)橛行r(shí)候用現(xiàn)成客戶端反而會(huì)受到SSL校驗(yàn)或認(rèn)證插件問題的影響import socket def mysql_handshake(ip, port3306, timeout5): sock socket.socket(socket.AF_INET, socket.SOCK_STREAM) sock.settimeout(timeout) sock.connect((ip, port)) data sock.recv(1024) print(Raw handshake:, data[:200]) # 解析協(xié)議版本、服務(wù)器版本、連接ID、認(rèn)證插件等 sock.close() mysql_handshake(10.10.10.10)握手包里通常包含協(xié)議版本號(hào)、服務(wù)器版本字符串、連接線程ID、salt、認(rèn)證插件名。這些信息能直接告訴我三件事MySQL的大版本、當(dāng)前連接用的認(rèn)證插件是mysql_native_password還是caching_sha2_password以及目標(biāo)是否開啟了SSL。這里有個(gè)很實(shí)用的經(jīng)驗(yàn)如果握手包里的認(rèn)證插件是caching_sha2_password說(shuō)明目標(biāo)至少是MySQL 8.0及以上版本如果是mysql_native_password大概率是5.7及以下版本。這個(gè)判斷對(duì)后續(xù)是否嘗試UDF提權(quán)、是否走老的認(rèn)證繞過思路非常關(guān)鍵因?yàn)槔习姹镜恼J(rèn)證插件和新版本的默認(rèn)配置差異很大。2.3 未授權(quán)訪問的試探比爆破更優(yōu)先做的事在爆破之前務(wù)必試一次空密碼和匿名登錄。很多MySQL實(shí)例在初始化之后root賬號(hào)的密碼是空的或者是數(shù)據(jù)庫(kù)本機(jī)賬號(hào)只設(shè)置了localhost權(quán)限但管理員為了方便額外創(chuàng)建了root%賬號(hào)。直接嘗試空密碼連接是成本最低的測(cè)試mysql -h 10.10.10.10 -P 3306 -u root --skip-password如果連接成功說(shuō)明這個(gè)MySQL存在未授權(quán)訪問漏洞后面的步驟可以省掉一大半。連接成功后第一件事不是急著查數(shù)據(jù)而是看權(quán)限SELECT CURRENT_USER(); SHOW GRANTS;CURRENT_USER()能看出當(dāng)前以什么身份連接SHOW GRANTS能看出權(quán)限邊界。有些目標(biāo)雖然允許空密碼登錄但只給了SELECT權(quán)限這種就只能做數(shù)據(jù)讀取沒法進(jìn)一步寫文件或提權(quán)。不過即使只有查詢權(quán)限對(duì)于一次測(cè)試來(lái)說(shuō)已經(jīng)能拿到很關(guān)鍵的數(shù)據(jù)了。未授權(quán)訪問還有一種情況是MySQL服務(wù)對(duì)外完全開放但賬號(hào)只能本地登錄遠(yuǎn)程連接會(huì)被拒絕報(bào)錯(cuò)內(nèi)容類似Access denied for user rootlocalhost。這種狀態(tài)下如果3306端口同時(shí)對(duì)外開放了phpMyAdmin、Adminer之類的Web管理入口就變成先打Web端再用Web端的數(shù)據(jù)庫(kù)連接功能迂回操作。3. 弱口令與賬號(hào)枚舉從爆破到驗(yàn)證的一條龍流程3.1 爆破前必須想清楚的幾件事很多初學(xué)者拿到3306開放的第一反應(yīng)就是hydra爆破root密碼。但爆破MySQL和爆破SSH不太一樣有幾個(gè)隱藏問題必須先弄清楚不然要么爆破沒效果要么直接把目標(biāo)賬號(hào)鎖住打草驚蛇。第一MySQL本身有登錄失敗次數(shù)的限制嗎默認(rèn)情況下MySQL并不內(nèi)置鎖定策略但很多企業(yè)會(huì)通過安全組件或定時(shí)腳本實(shí)現(xiàn)連續(xù)失敗鎖定。如果爆破頻率太高可能造成賬號(hào)被鎖反而暴露了測(cè)試行為。第二目標(biāo)MySQL的max_connect_errors參數(shù)設(shè)置。默認(rèn)是100超過這個(gè)數(shù)值后主機(jī)會(huì)暫時(shí)拒絕該IP的連接請(qǐng)求而且直觀表現(xiàn)是能連上但報(bào)錯(cuò)Host is blocked。這里有個(gè)踩過的坑hydra沒有控制連接頻率時(shí)經(jīng)常把目標(biāo)的連接錯(cuò)誤數(shù)打到上限后面合法的測(cè)試流量也進(jìn)不去整個(gè)評(píng)估進(jìn)度被拖慢。第三密碼字典的選擇。最有效的不是幾十G的超大字典而是精準(zhǔn)匹配目標(biāo)的字典。比如目標(biāo)是一卡通系統(tǒng)、學(xué)校OA或者企業(yè)ERP優(yōu)先嘗試root/admin/123456/88888888/數(shù)據(jù)庫(kù)名年份這類組合。我在一個(gè)授權(quán)項(xiàng)目中遇到過某管理系統(tǒng)的MySQL密碼設(shè)置成公司域名加年份這種信息在子域名和ICP備案里就能看出來(lái)根本不需要跑通用字典。3.2 hydra和自寫腳本的實(shí)戰(zhàn)效率對(duì)比hydra是爆破MySQL最常見的選擇命令很簡(jiǎn)單hydra -l root -P pass.txt 10.10.10.10 mysql但實(shí)際測(cè)試中hydra的默認(rèn)行為是每個(gè)密碼都建立一次完整TCP連接和MySQL握手速度上限并不高。如果目標(biāo)的3306端口限速或者有連接檢測(cè)hydra很容易失效。更好的方式是精準(zhǔn)限制并發(fā)和嘗試間隔hydra -l root -P ./pass.txt -t 4 -f -W 5 10.10.10.10 mysql-t 4控制并發(fā)線程數(shù)-W 5是每個(gè)連接嘗試之間的等待時(shí)間。這樣雖然慢但不容易觸發(fā)目標(biāo)主機(jī)的連接錯(cuò)誤限制。如果手里有針對(duì)目標(biāo)的社工字典命中率會(huì)比高頻爆破高很多。對(duì)于一些需要快速驗(yàn)證的賬號(hào)密碼組合我習(xí)慣自己寫一個(gè)小腳本用pymysql建立連接然后執(zhí)行一條簡(jiǎn)單SQL根據(jù)是否能成功execute來(lái)判斷賬號(hào)密碼是否正確import pymysql def try_login(ip, port, user, password): try: conn pymysql.connect( hostip, portport, useruser, passwordpassword, connect_timeout5 ) cursor conn.cursor() cursor.execute(SELECT VERSION()) print(f[] Success: {user}:{password} - {cursor.fetchone()}) conn.close() return True except Exception as e: return False這個(gè)腳本的好處是可以自由控制嘗試頻率和補(bǔ)充業(yè)務(wù)判斷邏輯比如先檢測(cè)賬號(hào)是否存在報(bào)錯(cuò)信息不同再?zèng)Q定要不要繼續(xù)試密碼。有些目標(biāo)在賬號(hào)不存在時(shí)的報(bào)錯(cuò)是Access denied for user test...而賬號(hào)存在但密碼錯(cuò)誤時(shí)雖然報(bào)錯(cuò)也是Access denied但錯(cuò)誤信息里會(huì)攜帶using password: YES之類的標(biāo)識(shí)。通過這種差異可以先把有效用戶名枚舉出來(lái)。3.3 密碼進(jìn)來(lái)之后先看權(quán)限再動(dòng)數(shù)據(jù)爆破成功或者拿到一個(gè)合法口令之后很多人第一反應(yīng)是select * from users。這個(gè)順序有問題。正確做法是先執(zhí)行權(quán)限和角色查詢確認(rèn)自己能做什么再?zèng)Q定接下來(lái)做什么。因?yàn)橥瑯邮堑卿洺晒ELECT權(quán)限、FILE權(quán)限、SUPER權(quán)限帶來(lái)的能力完全不同。SHOW GRANTS FOR CURRENT_USER(); SELECT CURRENT_USER(); SELECT hostname, port, datadir, version, secure_file_priv;secure_file_priv這個(gè)參數(shù)尤其重要——它決定了LOAD_FILE()和INTO OUTFILE能不能用。如果這個(gè)值是空字符串說(shuō)明MySQL對(duì)文件讀寫沒有目錄限制如果值是NULL說(shuō)明完全禁止文件讀寫如果是具體路徑如/var/lib/mysql-files/那讀寫范圍被限制在那個(gè)目錄里。這個(gè)參數(shù)直接決定后續(xù)能不能寫webshell、能不能讀系統(tǒng)文件。權(quán)限確認(rèn)之后再去看數(shù)據(jù)。查數(shù)據(jù)也有講究別一上來(lái)就查什么敏感表。先看有哪些庫(kù)SHOW DATABASES;判斷是否有非默認(rèn)數(shù)據(jù)庫(kù)、業(yè)務(wù)數(shù)據(jù)庫(kù)、備份庫(kù)、測(cè)試庫(kù)。測(cè)試庫(kù)往往有驚喜比如數(shù)據(jù)比生產(chǎn)庫(kù)還全或者權(quán)限配得比生產(chǎn)庫(kù)還寬松。重點(diǎn)關(guān)注mysql庫(kù)下的user表它可以幫你了解目標(biāo)的賬號(hào)體系甚至直接修改密碼或者添加新賬號(hào)。4. SQL注入到MySQL接管Web入口如何落地到33064.1 判斷注入點(diǎn)后如何關(guān)聯(lián)到數(shù)據(jù)庫(kù)權(quán)限很多場(chǎng)景下3306端口本身不直接暴露但業(yè)務(wù)系統(tǒng)存在SQL注入這種情況下最終目標(biāo)還是落到MySQL的數(shù)據(jù)權(quán)限上。兩者的鏈路是一樣的注入點(diǎn) - 確認(rèn)數(shù)據(jù)庫(kù)類型和版本 - 提權(quán)到文件讀寫 - 嘗試getshell。先要確認(rèn)注入點(diǎn)后面是不是MySQL。報(bào)錯(cuò)特征很直觀MySQL報(bào)錯(cuò)常見關(guān)鍵字You have an error in your SQL syntax、Mysql::、supplied argument is not a valid MySQL result resource報(bào)錯(cuò)注入函數(shù)updatexml()、extractvalue()、floor()這些都是MySQL特色注釋風(fēng)格--、#、/*!*/其中#注釋是MySQL的典型特征確認(rèn)是MySQL之后通過sleep(5)或者benchmark(10000000,sha1(test))做時(shí)間盲注確認(rèn)當(dāng)前用戶是否有較高的權(quán)限。我一般會(huì)優(yōu)先執(zhí)行and (select 1 from mysql.user limit 0,1) 0如果能正常返回說(shuō)明當(dāng)前數(shù)據(jù)庫(kù)連接用戶有權(quán)限讀取mysql.user表大概率是root或者具備高權(quán)限的賬號(hào)。這個(gè)判斷對(duì)后續(xù)決定是否繼續(xù)深入很關(guān)鍵。普通業(yè)務(wù)賬號(hào)只有select權(quán)限的話注入基本只能讀數(shù)據(jù)沒法向文件系統(tǒng)擴(kuò)展。4.2 sqlmap工具的授權(quán)測(cè)試姿勢(shì)sqlmap是注入測(cè)試?yán)锢@不開的工具但它不是萬(wàn)能藥。拿到一個(gè)注入點(diǎn)之后我通常是先用sqlmap做自動(dòng)化確認(rèn)然后手工驗(yàn)證關(guān)鍵步。基礎(chǔ)命令sqlmap -u http://target.com/news.php?id1 --dbmsmysql --batch如果注入點(diǎn)存在接著做權(quán)限和庫(kù)表信息收集sqlmap -u http://target.com/news.php?id1 --dbmsmysql --privileges --batch sqlmap -u http://target.com/news.php?id1 --dbmsmysql --dbs --batch sqlmap -u http://target.com/news.php?id1 --dbmsmysql -D target_db --dump --batch但sqlmap在執(zhí)行大量自動(dòng)化請(qǐng)求時(shí)容易觸發(fā)WAF或日志告警。更穩(wěn)妥的做法是把流量放慢加--delay2或者用--safe-url搭配一個(gè)正常的請(qǐng)求做間隙請(qǐng)求。還有一個(gè)實(shí)用參數(shù)是--no-cast有些場(chǎng)景下MySQL版本較新sqlmap默認(rèn)的CAST類型轉(zhuǎn)換會(huì)失敗加這個(gè)參數(shù)能提高成功率。sqlmap最核心的擴(kuò)展功能是文件讀寫和命令執(zhí)行前提是數(shù)據(jù)庫(kù)賬號(hào)具備FILE權(quán)限和secure_file_priv允許。文件讀取sqlmap -u http://target.com/news.php?id1 --dbmsmysql --file-read/etc/passwd --batch一旦能讀文件就可以嘗試讀Web配置文件、數(shù)據(jù)庫(kù)配置文件、源碼文件進(jìn)一步擴(kuò)大戰(zhàn)果。文件寫入sqlmap -u http://target.com/news.php?id1 --dbmsmysql --file-write/tmp/shell.php --file-dest/var/www/html/shell.php --batch這一步成功的話等于直接getshell。但實(shí)際成功率取決于很多因素MySQL的secure_file_priv限制、Web目錄的寫權(quán)限、--file-dest的路徑是否正確。我統(tǒng)計(jì)過真實(shí)項(xiàng)目中sqlmap文件寫入直接成功的比例并不高多數(shù)時(shí)候需要結(jié)合手工確認(rèn)路徑。4.3 寫shell的路徑推斷與文件權(quán)限驗(yàn)證寫shell最讓人頭疼的不是能不能寫而是寫到哪。路徑推斷有幾個(gè)穩(wěn)妥的來(lái)源報(bào)錯(cuò)信息泄露。讓頁(yè)面報(bào)個(gè)500有時(shí)候完整物理路徑就出來(lái)了。讀Web配置文件。常見路徑/etc/nginx/nginx.conf、/etc/apache2/apache2.conf、/var/www/html/wp-config.php。信息收集階段的目錄掃描。如果掃出來(lái)有/phpmyadmin/、/adminer.php這些腳本目錄通常和Web根目錄在同一存儲(chǔ)上可以直接推斷。路徑確認(rèn)之后寫shell之前先做文件寫入測(cè)試。寫一個(gè)內(nèi)容無(wú)害的探針文件SELECT test_probe INTO OUTFILE /var/www/html/probe.txt;然后訪問http://target.com/probe.txt能訪問到就說(shuō)明路徑正確且目錄可寫。如果訪問不到看看有沒有可能被CDN或者目錄規(guī)則攔掉了也可以嘗試寫到其他物理路徑比如/tmp/后續(xù)靠別的漏洞配合執(zhí)行。關(guān)于shell內(nèi)容別寫太大的馬。很多Web環(huán)境有上傳校驗(yàn)、WAF、運(yùn)行目錄限制。我一般先寫一個(gè)最小化的PHP探針確認(rèn)解析沒問題后再?zèng)Q定要不要傳功能更全的馬。小馬內(nèi)容越簡(jiǎn)單越好比如?php echo md5(probe); ?能解析出結(jié)果了再考慮下一步操作。直接上大馬很容易被安全設(shè)備抓到特征沒必要在授權(quán)測(cè)試?yán)锩斑@個(gè)風(fēng)險(xiǎn)。5. 拿到數(shù)據(jù)庫(kù)權(quán)限之后的擴(kuò)展思路提權(quán)與文件系統(tǒng)交互5.1 UDF提權(quán)的真實(shí)條件與常見失敗原因UDFUser Defined Function提權(quán)是MySQL滲透里提到最多、實(shí)際成功率卻不太高的一條路因?yàn)闂l件限制非常死。原理是通過自定義函數(shù)調(diào)用系統(tǒng)命令。標(biāo)準(zhǔn)流程是把UDF動(dòng)態(tài)庫(kù)文件寫入MySQL插件目錄創(chuàng)建自定義函數(shù)然后通過sys_exec()或sys_eval()執(zhí)行系統(tǒng)命令。但每一步都有坑。先看插件的存放目錄SHOW VARIABLES LIKE plugin_dir;我們需要把so文件Linux或dll文件Windows寫進(jìn)這個(gè)目錄。寫入文件的方式有兩條路一是數(shù)據(jù)庫(kù)具備FILE權(quán)限且secure_file_priv允許直接用SELECT ... INTO DUMPFILE寫二是如果已經(jīng)能通過SQL注入或其他方式拿到Webshell直接上傳到插件目錄。這里的第一個(gè)坑MySQL 8.0默認(rèn)移除了UDF文件的匿名寫入支持。老版本可以用SELECT ... INTO DUMPFILE直接寫二進(jìn)制文件新版本的secure_file_priv默認(rèn)是NULL大部分情況下寫不進(jìn)去。第二個(gè)坑系統(tǒng)表mysql.func需要INSERT權(quán)限。如果當(dāng)前賬號(hào)不是root或者不是所有庫(kù)的ALL PRIVILEGES創(chuàng)建函數(shù)時(shí)會(huì)報(bào)錯(cuò)。第三個(gè)坑MySQL服務(wù)運(yùn)行用戶對(duì)插件目錄的寫權(quán)限。很多Linux環(huán)境下MySQL使用獨(dú)立的mysql用戶運(yùn)行插件目錄是root所有Web服務(wù)寫的文件落在插件目錄后MySQL加載時(shí)可能因?yàn)闄?quán)限問題失敗。所以我的建議是先別急著UDF提權(quán)先確認(rèn)當(dāng)前賬號(hào)是不是root、plugin_dir在哪、secure_file_priv是什么狀態(tài)。如果三個(gè)條件都滿足再走UDF如果不滿足果斷換思路。5.2 general_log日志寫shell的適用場(chǎng)景UDF走不通時(shí)另一個(gè)實(shí)用思路是利用MySQL的通用日志general_log寫shell。原理是把general_log開關(guān)打開、把日志輸出目錄改成Web目錄然后把SQL語(yǔ)句作為日志內(nèi)容寫進(jìn)去日志文件就是一個(gè)包含PHP代碼的文件了。默認(rèn)情況下general_log是關(guān)閉的但如果有SUPER權(quán)限可以動(dòng)態(tài)修改SET global general_log ON; SET global general_log_file /var/www/html/shell.php;然后執(zhí)行一條包含惡意代碼的SQLSELECT ?php eval($_POST[cmd]); ?;這條SQL會(huì)以日志的形式追加到/var/www/html/shell.php里。之后訪問這個(gè)文件就能觸發(fā)里面的PHP代碼。這個(gè)思路在實(shí)際測(cè)試?yán)锍晒β时萓DF高因?yàn)槔@過了secure_file_priv的限制也不用考慮插件目錄權(quán)限。它的前提是當(dāng)前賬號(hào)有SUPER權(quán)限或SET GLOBAL權(quán)限而這在拿到root賬號(hào)之后基本都能滿足。但是有一個(gè)很隱蔽的坑PHP解析器只認(rèn)?php開頭的標(biāo)簽而general_log日志里除了我們寫入的SQL還會(huì)記錄連接時(shí)間、連接ID、操作日志等額外內(nèi)容。日志文件里的內(nèi)容不是純粹的PHP前面會(huì)有大量非PHP文本如果這些文本里出現(xiàn)?php之外的干擾字符不影響PHP解析——PHP解析器會(huì)忽略標(biāo)簽外的內(nèi)容但文件里如果有多個(gè)?php標(biāo)簽或者我們寫入的語(yǔ)句本身被日志格式拆分可能導(dǎo)致解析出錯(cuò)。實(shí)際操作的技巧是SELECT ?php phpinfo();?寫完后訪問這個(gè)文件確認(rèn)能解析。如果文件內(nèi)容里被切斷了多寫幾次每次在SQL語(yǔ)句末尾加上注釋符#盡量讓日志在每一行的結(jié)尾保持完整PHP標(biāo)簽。5.3 MySQL客戶端連接文件的利用除了直接在MySQL里操作還可以看看目標(biāo)主機(jī)上有沒有MySQL客戶端留下的連接記錄和配置文件。Linux下常見位置/root/.my.cnf~/.mysql_history/etc/mysql/應(yīng)用目錄下的application.yml、db.php、.env這些文件里經(jīng)常明文保存數(shù)據(jù)庫(kù)口令。拿到這些口令可以繼續(xù)復(fù)用用同一個(gè)數(shù)據(jù)庫(kù)賬號(hào)去連接其他主機(jī)形成橫向擴(kuò)展。我在一次評(píng)估中從目標(biāo)一個(gè)應(yīng)用的.env文件里拿到了數(shù)據(jù)庫(kù)密碼之后用這個(gè)密碼去嘗試開放了3306的其他網(wǎng)段主機(jī)又打下來(lái)三臺(tái)。這種密碼復(fù)用的問題在真實(shí)環(huán)境中相當(dāng)普遍。6. 內(nèi)網(wǎng)與橫向移動(dòng)靠3306端口打開一片新天地6.1 拿下一臺(tái)外網(wǎng)主機(jī)后如何借用3306做跳板很多目標(biāo)的3306端口不對(duì)公網(wǎng)開放但從拿下的一臺(tái)外網(wǎng)主機(jī)可以跳到內(nèi)網(wǎng)去連接其他數(shù)據(jù)庫(kù)。這種情況下最常用的手段是利用已經(jīng)控制的Linux主機(jī)做端口轉(zhuǎn)發(fā)把內(nèi)網(wǎng)某臺(tái)主機(jī)的3306端口轉(zhuǎn)發(fā)到本地。經(jīng)典思路是用ssh -L做本地端口轉(zhuǎn)發(fā)前提是拿到目標(biāo)主機(jī)的SSH權(quán)限ssh -L 13306:192.168.1.100:3306 rootpublic-target.com之后本地連接127.0.0.1:13306流量經(jīng)過跳板機(jī)轉(zhuǎn)發(fā)到內(nèi)網(wǎng)的192.168.1.100:3306。這樣就能用本地的MySQL客戶端去訪問原本無(wú)法直達(dá)的內(nèi)網(wǎng)數(shù)據(jù)庫(kù)。如果目標(biāo)環(huán)境沒有SSH或者SSH不可達(dá)還可以用MySQL自身的INSTALL PLUGIN配合代理工具或者寫一個(gè)簡(jiǎn)單的socket轉(zhuǎn)發(fā)腳本但這些方式比SSH轉(zhuǎn)發(fā)復(fù)雜得多穩(wěn)定性也差。優(yōu)先推薦SSH隧道方案。6.2 內(nèi)網(wǎng)橫向中MySQL弱口令的高命中場(chǎng)景內(nèi)網(wǎng)環(huán)境里數(shù)據(jù)庫(kù)弱口令的命中率通常高于外網(wǎng)因?yàn)楹芏鄡?nèi)網(wǎng)系統(tǒng)上線后沒有人做基線審計(jì)運(yùn)維為了方便密碼設(shè)置非常隨意。常見組合root / rootroot / 123456root / 12345678root / root123root / 數(shù)據(jù)庫(kù)名2024test / testadmin / admin888在內(nèi)網(wǎng)掃描時(shí)速度可以適當(dāng)提上去因?yàn)閮?nèi)網(wǎng)連接質(zhì)量高。我喜歡配合nmap做批量探測(cè)先發(fā)現(xiàn)內(nèi)網(wǎng)中的所有3306端口再對(duì)存活主機(jī)做賬號(hào)口令驗(yàn)證nmap -sV -p 3306 192.168.1.0/24拿到一批3306存活主機(jī)后使用一個(gè)簡(jiǎn)單的密碼驗(yàn)證腳本批量嘗試比單臺(tái)爆破效率高得多。但要注意控制速度避免內(nèi)網(wǎng)安全設(shè)備報(bào)警。還有一個(gè)容易被忽略的細(xì)節(jié)——內(nèi)網(wǎng)數(shù)據(jù)庫(kù)通常不止一臺(tái)同一個(gè)密碼可能同時(shí)管理十幾臺(tái)實(shí)例。拿下一臺(tái)之后保留證據(jù)繼續(xù)橫向測(cè)試時(shí)要克制避免破壞線上業(yè)務(wù)。6.3 大內(nèi)網(wǎng)掃描時(shí)的CIDR計(jì)算與存活判斷內(nèi)網(wǎng)掃描時(shí)很多新手一上來(lái)就掃整個(gè)192.168.0.0/16這在實(shí)際場(chǎng)景里既慢又容易被發(fā)現(xiàn)。正確的思路是先用存活主機(jī)探測(cè)縮小范圍再精準(zhǔn)掃描3306。存活判斷推薦用nmap -sn做大范圍ICMP探測(cè)然后用TCP SYN掃描配合--open只顯示開放端口。針對(duì)3306端口nmap -sn 192.168.1.0/24 nmap -sS -p 3306 --open 192.168.1.0/24有時(shí)候目標(biāo)禁ICMP-sn的結(jié)果不可靠可以用TCP ACK pingnmap -PA -p 80,443,3306,3389 192.168.1.0/24針對(duì)每種網(wǎng)段規(guī)模CIDR劃分需要算清楚。/24是256個(gè)IP/16是65536個(gè)IP掃描時(shí)長(zhǎng)和日志量完全不是一個(gè)量級(jí)。除非有明確授權(quán)和充分必要性大網(wǎng)段全端口掃描不是值得推廣的習(xí)慣容易引發(fā)大面積業(yè)務(wù)告警。判斷哪些網(wǎng)段值得掃可以從目標(biāo)網(wǎng)絡(luò)架構(gòu)圖、已經(jīng)獲取的網(wǎng)卡配置、路由表、DNS解析記錄里找線索。先在內(nèi)網(wǎng)機(jī)器上執(zhí)行ip addr route -n arp -a cat /etc/hosts這些信息能直接告訴你當(dāng)前主機(jī)的網(wǎng)段、網(wǎng)關(guān)和已知的其他主機(jī)比盲目大網(wǎng)段掃描精準(zhǔn)得多。7. 防守視角從測(cè)試鏈條反推MySQL加固的關(guān)鍵點(diǎn)7.1 賬號(hào)、權(quán)限與暴露面的基線檢查站在防守方看前面所有測(cè)試手段之所以能成立絕大多數(shù)原因是基礎(chǔ)運(yùn)維動(dòng)作沒做到位。我在這里把自己實(shí)際檢查的基線項(xiàng)列出來(lái)每一條都對(duì)應(yīng)前面流程里的某個(gè)突破口。第一綁定地址和網(wǎng)絡(luò)暴露。MySQL配置文件my.cnf或my.ini里必須有bind-address 127.0.0.1或者只綁定內(nèi)網(wǎng)網(wǎng)卡地址。如果必須對(duì)外提供服務(wù)要在防火墻或安全組層面加IP白名單。3306端口直接對(duì)全公網(wǎng)開放是所有問題的開始。第二賬號(hào)權(quán)限的收斂。檢查mysql.user表SELECT user, host, authentication_string FROM mysql.user; SELECT * FROM information_schema.user_privileges WHERE GRANTEE LIKE %root%;重點(diǎn)關(guān)注root賬號(hào)是否允許遠(yuǎn)程登錄host是%、是否存在無(wú)密碼賬號(hào)、是否存在只有用戶名沒有密碼的過期賬號(hào)。生產(chǎn)環(huán)境root賬號(hào)只保留localhost登錄遠(yuǎn)程訪問用專用賬號(hào)并按業(yè)務(wù)最小化授權(quán)。第三口令強(qiáng)度與密碼策略。MySQL 5.7及以上版本可以啟用validate_password插件強(qiáng)制密碼復(fù)雜度。但插件只是防線之一更關(guān)鍵的是禁止使用歷史運(yùn)維習(xí)慣里的通用密碼。內(nèi)部定期的賬號(hào)口令審計(jì)最多不超過一個(gè)季度一次。第四secure_file_priv的設(shè)置。如果業(yè)務(wù)不需要MySQL讀寫文件統(tǒng)一設(shè)置為NULL表示禁用文件導(dǎo)入導(dǎo)出secure-file-priv NULL如果確實(shí)有備份或?qū)胄枨笾环判兄付夸泂ecure-file-priv /data/mysql-files這個(gè)選項(xiàng)能直接封死INTO OUTFILE和LOAD_FILE()的利用鏈。7.2 日志、審計(jì)與異常連接監(jiān)測(cè)數(shù)據(jù)庫(kù)層面的安全不止是配置監(jiān)測(cè)同樣重要。MySQL開啟general_log會(huì)帶來(lái)比較大的性能開銷生產(chǎn)環(huán)境一般不建議常態(tài)開啟但可以開啟slow_query_log和二進(jìn)制日志。二進(jìn)制日志本身記錄所有變更操作對(duì)于追蹤數(shù)據(jù)被篡改或?qū)С龊苡袔椭?。更?shí)用的手段是從連接側(cè)和端口側(cè)做監(jiān)控異常來(lái)源IP某臺(tái)數(shù)據(jù)庫(kù)實(shí)例突然出現(xiàn)大量來(lái)源IP完全陌生的連接不管是成功還是失敗都值得告警。失敗連接次數(shù)的突增短時(shí)間內(nèi)在同一賬號(hào)上出現(xiàn)大量Access denied往往說(shuō)明有人在嘗試弱口令。非工作時(shí)間的高頻查詢長(zhǎng)期沒有業(yè)務(wù)流量的舊系統(tǒng)半夜出現(xiàn)大量查詢大概率是被外部訪問了。用系統(tǒng)層的tcpdump抓3306端口的流量也能看到很多端倪。識(shí)別異常SQL連接模式比如執(zhí)行時(shí)間極短、頻率極高的重復(fù)查詢通常不是正常業(yè)務(wù)形態(tài)。還有一點(diǎn)——觀察連接成功后的第一條SQL。正常業(yè)務(wù)程序通常先SET NAMES或執(zhí)行查詢而人工連接通常會(huì)先執(zhí)行SELECT version或SHOW GRANTS這也是一個(gè)容易被忽略的行為特征。7.3 版本更新與已知漏洞的修復(fù)優(yōu)先級(jí)MySQL的版本更新節(jié)奏比較快5.7系列已經(jīng)進(jìn)入EOY階段官方停止維護(hù)后再出問題就沒有補(bǔ)丁了。實(shí)際檢查中我最常見的兩個(gè)風(fēng)險(xiǎn)場(chǎng)景一是老版本5.7停止更新后業(yè)務(wù)側(cè)因?yàn)榧嫒菪詥栴}遲遲不升級(jí)二是8.0系列發(fā)布早期版本后管理員不跟進(jìn)小版本。我建議至少做到兩點(diǎn)任何MySQL實(shí)例不低于官方支持的最低版本且小版本保持最近一兩個(gè)季度內(nèi)的補(bǔ)丁。關(guān)注官方安全公告中和數(shù)據(jù)庫(kù)認(rèn)證、權(quán)限提升、溢出相關(guān)的更新按嚴(yán)重程度排序升級(jí)。版本升級(jí)不是一件小事會(huì)遇到兼容性問題所以測(cè)試環(huán)境要先行。升級(jí)前先做全量備份并在測(cè)試環(huán)境跑一遍業(yè)務(wù)核心鏈路成功后再同步生產(chǎn)。8. 最后再講點(diǎn)個(gè)人經(jīng)驗(yàn)回過頭來(lái)看3306端口這條線它其實(shí)是整個(gè)滲透測(cè)試流程的一個(gè)縮影。端口本身沒有善惡真正的風(fēng)險(xiǎn)來(lái)自配置、口令、版本和權(quán)限管理。我在做測(cè)試時(shí)有個(gè)習(xí)慣每打完一個(gè)目標(biāo)都會(huì)回頭整理一份加固建議給對(duì)方畢竟拿到權(quán)限不是目的幫對(duì)方看清楚防御短板才是評(píng)估的價(jià)值所在。給正在學(xué)這塊的朋友幾個(gè)實(shí)在的建議。第一一定在本地搭一套靶場(chǎng)環(huán)境再練習(xí)不要拿真實(shí)業(yè)務(wù)系統(tǒng)試手出了事不是技術(shù)問題而是法律問題。第二信息收集做扎實(shí)比堆工具更重要很多測(cè)試失敗都是因?yàn)檫B目標(biāo)是什么版本都沒確認(rèn)就開始動(dòng)手。第三多記錄自己每一步的判斷依據(jù)復(fù)盤時(shí)才能看出哪些動(dòng)作是有效的、哪些是多余的。第四工具用順手了之后嘗試全手工操作一遍這樣你對(duì)MySQL協(xié)議、認(rèn)證流程、權(quán)限模型的理解深度會(huì)完全不一樣。希望這篇全流程梳理能幫你在下一次測(cè)試?yán)锷僮唿c(diǎn)彎路。
返回列表
PREV
查看更多資訊
NEXT
返回資訊列表
超碰9799| 五月天婷婷影院| 婷婷丁香五月欧美人| 婷婷综合中文| 99精品久久| 人妻在线中文字幕久久| 色在线99| 九月丁香八月婷婷加勒比| 日本熟女二区| 区区欧美你爱| 亚洲色婷婷网站| 超碰99热在线观看| 91干婷婷| 96精品成人无码A片观看金桔 | 亚洲精品第一国产综合亚AV| 亚洲婷婷五月天| 成人综合伍月天| 天天日天天添| 色频玖玖五月天| 99在线看视频| 婷婷五月丁香99| 久热无码| 色五月丁香婷婷| 久久婷婷综合五月天| 久久中文人妻系列| 婷婷丁香五月天婷婷| 超碰在线资源| 综合久久综合综合| 91视频免费后入强操| 三级片AAA久久久AAA久久久AAA | 啪啪综合| 日本欧美在线| 噜噜噜噜噜在线| 在线观看亚洲AV| 91无码色色| 狠狠色婷婷7777久| 综合五月婷婷| 狠狠CAO日日穞夜夜穞AV| 日本天堂爱爱| 97精品自拍| 色播五月婷婷五月| 99精品在线| 日本熟女一区二区| 思思热在线播放| 天天干、天天日日| 五月婷婷开心五月| 91丨九色丨熟女|新版| 久久99激情丁香婷婷小说网| 五月婷婷,狠狠操| 五月激情网站| 综合99综合久久久久久久| 老司机伊人| 婷婷丁香在线播放| 综合五月天| 亚洲天堂色色| 综合色久| 日本精品人妻无码77777| 天天色综网| 天天肏高清在线| 天天爱天天秀天天做| 色五月欧美| 开心五月婷婷婷美女| 日日舔夜夜操| 原琪琪色影院| www,999日本色| 另类小说五月天| 深爱五月天| 超碰精品在线| 婷婷丁香五月天操逼| 色五月婷婷丁香凹凸| #NAME?| 色都都狠狠色都都色综合色| 色三级色三级| 狠狠色激情在线| 亚洲综合色丁香婷婷六月| 丁香六月高清视频| 五月婷婷激情网| 亚洲va成人va成人va在线观看| 欧美啪啪9| 激情综合久久| 天天综合区| 99ri国产精品| 久久综合激情五月天| 五月人妻婷婷| 激情久久久久久| 亚洲激情另类| 亚洲婷婷五月| 五月丁香六月色婷婷| 九九色综合九九色| 国产精品久久久久久久久久免费 | 亚洲九九视频| 玖玖爱导航| 91色久| 99色啊| 九一99| 色欲久久久久久综合网综合网| 草草操操| 99热一本久道| 第四色婷婷色五月| 色色网站| 9l视频自拍九色9l视频在线观看| 五五月五月| 99热久| 天天做天天爱| 先锋资源婷婷| 国产日日操夜夜操的肉棒视频| 久久人人妻| 99在线小视频| 碰碰女| 久久99热精品a片在线观看| 激情99| 风流少妇A片一区二区蜜桃| 亚洲无aV在线中文字幕| 天天操综合网站| 色五月丁香五月五月婷婷| 五月色激情综合网| 五月色丁香激情| 五月婷婷啪啪网| 久久日婷婷| 丁香激情久久| 五月丁香综合中文| 色站9/| 五月天第四色开心色播| 久久久婷婷| 97伦色婷婷| 婷婷另类开心| 开心婷婷五月| 色婷婷中文字母五月丁香| 天天碰夜夜爽| 91趴趴| 婷婷丁香一月| 97 天堂| 黄色片精品| 99热只有这里才是精品| 91高潮喷水久久久久久久久 | 深爱网深爱综合网| 粉嫩AV久久一区二区三区| 欧美激情综合色综合啪啪五月| 激情丁香五月激情婷婷| 嫩草AV久久伊人妇女超级A| 五月丁香自拍| 色婷婷狠狠| 久久婷综合网| 日韩一级片| 好色婷婷| 大香蕉综合网| 五月人人丁香婷婷五月人人丁香| 国产69久久久欧美黑人A片| 色天堂A| 久久这里只精品| 久久婷婷五| 深爱激情久久| 日本天堂网站99| ss99热| 精品国产AV色一区二区深夜久久| 色狠狠伊人久久五月丁香| 婷婷久久亚洲| 色五月婷婷少妇人妻| 久久久久9| 欧美性猛交99久久久99| 九九热AV| 五月婷婷熟女| 久久婷婷色综合老司机| 亚洲AV网址| 99五月婷| 91九色网| www天天色天天射| 久久久五月天婷婷成人网| 日日日日操| 日本三级日本黄色| 久久久91| 操逼福利视频| 91久久久久久久91| 五月综合激情网| 无码AV免费精品一区二区三区| 激情纯色婷婷五月天在线不卡视频| 蜜桃人妻无码AV天堂三区| 人人爽人人射-美女久久久久久久久久-成人AV | 婷婷9月天| 色五月丁香伊人| 色色亚洲99com| 色99在线视频| 夜夜涩涩涩| 在线观看免费观看在线9久| xxx综合在线| 91人人爱| 色播丁香| 思思热在线免费视频| 天久久久久| 丁香五月综合| 99久久久| 99热国产这里只有| 丁香五月先锋| 精品热九九| 大天天伊人| 思思99热热热99| 99视频这里有精品| 天天色宗合| www.五月天婷婷姐姐| 九九九AAA热视频| 激情综合网五月婷婷| 欧洲不卡视频| 久久精品噜噜噜成人A∨色欲| 99久超碰| 丁香五月六月激情久久| 五月婷婷新网站| 射满了还射免费在线观看 -午夜版全集-新视觉影院 | 思思热精品在线| 久久 这里只有精品1| 国产在线视频1234| 1024亚洲无码| 丁香五月婷婷基地| 丁香婷婷五月综合色情| 狠狠操天天干| 毛片色五月| 五月丁香激情综合网| 夜夜嗨一区二区三区直播内容 | 婷婷综合在线| 亚洲色夜| 黄色91在线观看| 久99热| 99久久极情精品一区| 五月开心婷婷中文字幕| 曰曰久久| 色色五月天丁香婷婷| 色色99| 第四色五月婷婷| 五月丁香六月婷婷综合网| 99日精品视频| 丁香五月天狠狠操| 狠狠草网| 婷婷五月天丁香成人社区| 99精品在线| 狠狠干综合| 婷婷五月天欧美图片在线播放电驴| 婷婷丁香成人| 色墦五月丁香| 五月丁香综合啪啪| 狠狠色婷婷7| 亚洲综合在线播放| 久久新地址| 1囯产午夜仑鲁鲁| 色婷网站| 在线一起草av| 亚洲无aV在线中文字幕| 久久久久久99精品无码| 9久久久久| 五月丁香色婷基地综合久久| 欧美超级视频97| 婷婷丁香综合| 大香蕉操操| 97干在线免费| 71在线精品视频一区| 嫩模草| 影音先锋高清无码资源网| 天天操天天操天天操天天操天天操 | 婷婷综合五月色播| 九九热这里只有精品在线观看| 这里只有精9| 婷婷五月激情的图片| 噜噜干日本| 午夜一区| 亚洲天堂AAA| 青青热久精品视频在线观看| 精品少妇蜜臀91| 亚洲激情视频网| 六月婷婷无码观看| 99九九精品| 亚洲成人噜噜| 婷婷欧美激情综合| 综合婷婷| 国产女18毛片多18精品| 五月天社区婷婷丁香社区| 久久婷婷五月综合一| 久久久婷婷色五月资源网| 婷婷激情四射五月天| 婷婷五月超碰| 色~性~乱~伦~噜| 99碰超| 丁香五月天欧美成人| 久思思久视频| jiqingliuyuetian| 久久久8| 久久97| 丁香婷婷综合激情五月色| 亚洲字幕AV一区二区三区四区| 日本人妻伦在线中文字幕| 亚洲亚洲人成综合网络| 丁香五月综合久久| 青青草a在线| www 五月天 com| 九九机热| 丁香五月婷久久| 黄色片久久| 人人干人人操外国| 色婷婷4| 亚洲色 视频| 天天爽天天日| 色婷婷呢狠禁久禁| 国产激情综合五月久久| 一级操逼内射在线视频| 色色国产| 亚洲性视频| 婷婷爱综合| 色色色色五月| 性生生活大片又黄又| 日韩AV免费| 成人短视频在线| 人人干天天操五月丁香| 五月天婷婷影院| 午夜天天精品视频| 天天日,天天射,天天插| 中文字幕丰满人妻无码专区| 日韩五月婷婷久久| 日本va网站| 亚洲天堂aaaa| 色九月综合| 99惹在线精品免费观看| 99激情在线| 婷婷丁香六月天| 日韩黄黄| 婷婷五月天堂| 亚洲色综久久五月| 日日夜夜婷婷| 亲子乱AV-区二区三区| 色狠狠狠干| 婷婷五月天激情电影小说| 99在线免费观看| 丁香婷婷综合激情五月色| 99在线看片| 色五月大香蕉| 色色色国产| 亭亭五月色男人| 99精品在线| www久久久久久久97| 丁香五月欧美色综合| 天天激情站| 在线99色| 色五月婷婷综合在线| 色九月综合| 狠狠va| 超碰久热| 天天操天天爱天天日| 激情六月色| 五月婷婷先锋| 天天狠天天叉| 综合精品99| 久久性爱视频这里只有精品| 九九热这里只有精品9| 99久久a线观| 久久久网站| 婷婷色啪| 久久综合婷婷| 激情综合啪啪啪| 精品激情| 婷婷六月丁香综合| 国产AV一区二区三区日韩| 熟女色专区| 99热精品免费| 六月婷婷狠狠色在线观看| 26uuu欧美| 色色激情五月天| 99在线观看| 97久久超碰| 伊人久久婷婷| 婷婷色五月亚洲| 成人精品视频99在线观看免费| 这里只有精彩小视频视频网站| 午夜一区| 日韩狠狠色婷婷| 99热这里| 五月激情婷婷开心| 色天使色婷婷| 狠狠色婷婷7777久| 婷婷视频在线| 超碰猛烈的性猛交| 99视频只有精品| 亚洲激情无码久久| 思思热99er| 一本久道综合色婷婷五月| 日韩欧美婷婷丁| 婷婷五月天成人网| 色综合网上班开心婷婷久久| 99国产在线精品视频| 婷婷十月丁香| 嫩草视频在线观看| 五月激情丁香啪啪| 亚洲视频操| 色五月综合网| 伊人婷婷99热精品| 婷婷九九| 成人丁香婷婷五月天| Www.se.久久| 国产.亚洲.欧洲视频在线| 久热成人| 日本玖玖在线| 久久久久久人妻| 日日日影院| 中文在线成人| 综合AV网| 99热九九热| 婷婷五月骚厕所| 欧美日韩国产一区| 亚洲av| 开心激情综合| 日本色婷婷综合| 久久丁香婷| 色五月成人| 久久机热这里只有| 欧美日综合| 伊人久久大香线蕉精品| 操骚货在线| 天天干com| 五月激情综合网| 男同91 | 夜色.cnm| 色999亚洲人成色| 天天日天天爽夜夜爽| 婷婷五月天丁香| 999热在线观看视频| 六月丁香av| 色情激情五月| 99久久a线观| 亚洲无码黄色| 色五月激情图片| 久久五月天综合| 五月色综合网| dingxiangtingtingliuyue| 色欲婷婷五月天| 99色综合久久| 国产91资源在线| 五月婷婷婷| 久久久久久人妻| 开心五月丁香啪| 五月丁香狠狠爱| 淫荡A片| 51精品国自产在线| 香蕉久久国产AV一区二区| 人人摸人人澡人人| 久热这里只有精品6| 日韩一66精品| 五月丁香色婷婷婷基地| 亚洲av网站| 丁香色影院| 五月婷婷色欲| 国产精品色情AAAAA片软件| 97久久久| www99热| www.五月丁香| 成人网在线视频| 婷婷五月天在线一区| 婷婷伊人五月| 久久人妻视步| 五月丁香六月婷婷激情视频在线观看免费 | 大陆肏屄视频| 久久这里只有欧美| 久热这里只有精品在线| 久久这里只有国产视频| 99色在线观看视频| 99久久玖玖| 天天射天天射一道本日本社区| 欧美激情五月天婷婷| 九九99久久| 丁香六月婷婷久久综合| www.25五月婷婷| 日本一道久久| 99热 免费| 天天天久久久| 中文字幕丁香五月| av人人操| 丁香五月天综合| 天天色天天操天天射| 欧美婷婷综合| 大香蕉婷婷丁香视频在线| 婷婷综合视频| 五月婷在线观看| 色情五月丁香| 色亭亭影园| 99久久人人| 中文字幕婷婷在线| 亚洲无码另类| 六月丁香婷婷尤物| 婷婷九月丁香| 欧洲色| 国产真人做爰视频免费| 丁香六月天婷婷| 婷婷九月丁香天堂丁香天堂| 婷婷黄色| 亚洲99激情| 五月综合在线婷婷图片| 五月天婷婷在线视频| 色99在线视频| 日韩AV免费电影在线播放| 国内熟女黄色系列| 亚洲无码播放| 国产在线另类五月婷婷| 五月婷啪啪| 开心五月婷婷激情| 日本WWW九九九| 蜜臀AV在线成人| 无码九九| 日本色色色| 五月丁香婷婷中文| 大香焦A∨| 九热免费视频| www 五月天 com| 婷婷五月激情图片| 天堂成人A片永久免费网站 | 日韩在线视频网站| 99国产在线精品视频| 六月婷婷AV| aaa丁香五月天| 亚洲欧州色情在线观看| 激情綜合W W W,激情五月天| 精品一区二区三区三区| 天天日天天摸天天| 26UUU欧美激情一区二区| 丁香五月天社区| 日韩久操婷婷| 丁香六月色情| 激情性爱五月天| 日韩在线视频9色| 99在线观看| 五月丁香中文字幕| 91男同视频| 色一情一乱一乱一区91| 久久这里都是精品| 久久婷婷七月丁香| 热99精品视频在线观看| 女人天堂久久| 另类亚洲电影| 久热最新视频| 超碰人人草| 射久久丁香五月| 99热这里只有精品23| 深夜男女福利刺激影院一区完整| 精品9l九九九九九77777| 婷婷 久综合| 亚洲欧美婷婷五月色综合| 粉嫩AV久久一区二区三区| 婷婷综合亚洲| 色五月成人| 超碰av在| 婷婷五月激情欧美大胆视频| 99精品视频在线观看| 欧美日韩成人在线观看| 思思99热| 免费97碰碰| 五月婷婷综合在线观看| 97色射| 久久6这里只有精品| 97色热| 成人短视频免费| 激情五月婷婷综合网| 日本丁香五月| 婷婷月五天在线在线看| 97人人射| 国产伦理精品高清在线观看网站一区二区 | 日韩久久日| 5月婷婷6月丁香aV| 久热99| 九九性视频| 一起草Av| Av大香蕉| 五月天偷拍| 亚洲国产色婷婷| 五月激情啪啪| 夜夜夜天天操| 女人高潮内射99精品| 五月花综合网| 白人荫道BBWBBB大荫道| 99这里只有精品在线| 国产精品第一国产精品| 影音先锋 91工厂| 丁香六月婷| 五月花成人网| 99青青草99| 婷婷丁香色情| 亚洲 视频 导航 一区| 久久最新色| 97碰| 色综合五月天| 五月激情丁香| 无码橾| 91久久久久久久久久久| 99丁香五月婷| 日韩一级| 国产精品国产| 天天爽天天爽天天爽天天爽天天爽| 性爱视频久久| 五月花婷婷丁香| 五月天堂色色| 亚洲激情四射| 1995年关宝慧版蜘蛛女| 99人妻碰碰碰久久久久| 九九99精品视频在线观看| 婷婷免费成人视频| 久久久免费图片视频| 色色五月天网站| 天天爱天天日| 色综合久网| 六月婷婷色综合| 国产五月天激情小说| 久久玖玖99| 成人av在线电影| 翔田千里aV中文字幕| 任我肏视频精品| 亚洲AV网站| 人人干AV| 超碰人人艹| caop视频| 中文字幕综合网| www.五月婷婷久久.com| 热99精品视频五月| 伊久大香蕉| 久久久99视频| 久久这里只有欧美| ay2区| 一区=区操屄高清大全av| 色色五月天丁香| 五月综合亚洲| 大香蕉婷婷| 啪啪九九色| 夜夜干天天操| 欧洲色色| 国产精品久久久久久五月天加勒比| 婷婷色吧| 色狠狠婷婷| 深爱激情五月网| 九九热只有精品| 丁香色六月婷婷| 九九大香蕉黄色影院| 《亚洲操B久久免费在线观看,亚洲操B久久在线播放》在线播放 - 高清资源 - 97 | 99色最新在线视频网站| 99re热精品视频国| 激情四射婷婷色色色| 岛国在线观看91| 婷婷五月丁香香蕉| 99热精品观看| 色色色无码| 婷婷永久在线| 美女丁香五月天| 日本啪啪网| 日韩啪图| 极品五月天| 国产成人精品一区二三区熟女在线| 激情综合网五月丁香| 伊人五月成人| 深爱激情av| 视色网在线播放| 激情五月天婷婷图| 久9热在线视频| 大香蕉人人人| 免费操超碰| www99精品在线观看| 成人做爰A片免费看网站找不到了 噼里啪啦在线观看免费完整版视频 | 欧美人与性动交CCOO| 99久.| 婷婷五月天激情小说| 丁香五月欧美色综合| 久久五月天激情婷婷| 综合色五月| 久热超碰91| 亚洲视频码| 大香蕉视频婷婷| 成人 在线观看国产| 无码少妇高潮喷水A片免费| 亚洲精品99| 婷婷五月综合社区| www.黄色片-久久成人国产精品在线播放-999AV | 超碰人妻公开在线| 天堂在线伊久| 综合久久综合五月天婷婷| 色欧美一级| 福利视频在线播放| 亚洲六月色| 90色免费视频| 欧美久久久久久久久中文字幕| 人人妖人人97| 九九精品少妇| 中文AV在线观看| 99人人操人人操人人精| 亚洲综合草草| 久久五月天激情美女| 婷婷久久综合| 天天爽—爽| 五月婷婷色男女| 狠狠操狠狠狠| 日本人人xxx| 九月婷婷激情| 热99在线| 色五月激情五月| 久久久久久久久18久久| 色婷婷久久视屏| 生活片五区| 婷婷激情肏屄网| 色天天狠狠干| 久久ab| 91se在线观看| 这里只有精品视频在线| 免费超碰在线观看| 啪精品| 色婷婷成人| 我要色综合五月婷婷| 亚洲丁香五月| 亚洲AV成人精品日韩在线播放| 日本婷婷五月天| 伊久大香蕉| 久久宗合影| 人妻自慰在线| 色色色色色色色色综合网| 国产免费AV在线| 欧美成人AAA片一区国产精品 | 五月天婷婷操逼视频| 色五月婷婷婷婷婷婷婷婷婷婷| 开心五激情网| 夜夜操狠狠操| 国产亚洲精品AAAAAAA片| 97色综合视频| 日本妈妈乱| 欧美色五月天| 色五月婷婷中文字幕| 七七久久婷婷| 久热这里只有精品在线观看| 舔色婷婷| 成人精品视频99在线观看免费| 9 9热这里有精品| 色噜噜婷婷| 99久久免费精品| 亚洲色视频| 婷婷新网址| 色色色精品无码区| 97精品在线| 狠狠操狠狠色| 六月婷婷成人| 久久98热re| 九九久久9 9在线观看| 超碰久热| 色五月婷婷五月天| 免费视频1区| 亚洲综合激| 激情综合色图| 日本A片一区| 热久久99视频| www.99视频| 丁香婷婷性久久| 九九九成人在线视频| 99九九久久| 伊人五月天久久| 五月综亚洲| 丁香五月婷婷影院| 丁香五月婷婷亚洲另类| 六月色丁香中文字幕| 色综合久久久久| 玖玖爱综合网| 色激情五月| 伊人超碰在线| 日日狠狠久久偷偷四色综合免费| 少妇大叫太大太粗太爽了A片| 操操啪| 婷婷激情视频| 夜夜躁婷婷AV| 天天综合久久| www91精品| 五月婷婷免费在线视频| 91在线看片| 丁香五月激情无码视频| 色色婷婷综合| 五月丁香六月婷婷婷婷| 超喷97免费在线视频| 五月天六月天| 欧美成人猛片AAAAAAA| 五月天五月色婷婷综合| 色色亚洲视频| 在线观看五月婷婷网| 日韩成人电影AV| 天天搡日日搡aaaaⅩ| 天天色丁香| 99热精品观看| 日韩成人中文字幕| 国产免费AV在线| 五月色网| 都市激情久久| 四LLL少妇BBBB槡BBBB| 丁香五月天色| 成人精品视频99在线观看免费| 成人必爱视| 四LLL少妇BBBB槡BBBB| 色情五月天se| 大香蕉视频婷婷| 老司机伊人| 大天天伊人| 激情综合色网| 日本狠狠爽| 91se精品国产| 人人干人人看| 久热九九| 亚洲精品无人区| 国产精品五月天婷婷| www:99热视频| 日日噜狠狠| 色五月无码| 色婷青青| 丁香五月天狠狠| 亚洲成人一区| 伊人在线视频| 天天精品视频免费观看| 中文精品在| 五月丁香激情啪啪| 呦呦视频无码播放| 久久图色4| 国产成人网| 日本成人噜噜噜噜噜| 加勒比久热| 久久久com| 九九热在线视频,| 97超级碰碰碰| 亚洲人妻av| 亚洲视频图片婷婷五月| 久久五月丁香婷婷| 婷婷五月欧美综合| 九九热10| 九色视频这里只有精品| av线电影| 婷婷在线播放| 欧美激情综合色综合啪啪五月| 国在线激情网| 五月丁香婷婷老司机| 久热大香蕉| 第四色26uuu| 九色视频91| 久久久久久久久久久久久久久久一道本| 色婷婷激情四射视频| 中文字幕丁香五月| 91碰超| 婷婷色五月91啪啪| 日本色色图| 婷婷五月花西瓜| 五月婷婷丁香| 亚洲婷婷综合视频| 五月丁香色综合| 人妻少妇色综合| 96性爱视频| 97人人操人人爽| 久久性爱激情| 日日做A爰片久久毛片A片英语 | 九九热精品| 色欲午夜无码久久久久久张津瑜| 婷婷亚洲丁香五月| 99热老司机| 九九精品re免费视频| 成人无码精品1区2区3区免费看| 五月丁香六月婷婷激情视频在线观看免费 | 激情五月丁香综合蜜桃| 在线超碰91| WWW色五月| 日本高清久久| 婷婷五月天AV| 9l视频自拍9l视频自拍九色学生| 天堂草在线观| 五月丁六月香av| 久操婷婷| 综合久久综合久久| 激情五月综合第一页| 午夜AV网| 六月五月天婷婷涩播在线| 免费AV播放| 五月天色色色| 丁香九月婷| 日本一级一片免费视频| 狠狠狠狠狠狠| 五月婷婷五月天激情网| 伊人久久丁香婷婷六月五月综合| www.精品99| 26uuu视频欧美| 中文字幕在线免费观看视频| 一区二区免费看| 国产1区2区| 丁香五月九九| 激情久久婷婷| 婷婷丁香视频| 婷婷中文字幕网| 玖玖婷婷视频| 国产精品国产| 色爽九九| 欧美综合五月丁香六月婷| 98永久精品| 一本色道久久88加勒比—| 亚洲第一av| 四射综合网| 激情五月份婷婷| 色香久久| 色综合久久天天综合网| 久热婷婷| 综合激情啪啪| 人妻在线中文字幕久久| 天天草天天日| 毛片色五月| 丁香五月香蕉| 色欲午夜无码久久久久久张津瑜 | 91丨人妻丨国产丨丝袜| 日韩美一级毛卡片| 91大屁股精品| 色婷网| 草操网| 欧美综合五月丁香六月婷| 色五月婷婷DVD| 五月丁香中文字幕| www.色综合.com| 激情伊人五月天| 婷婷五月影院| 色欲AVV| 亚洲有码在线视频| 91日本在线观看| 日本狠狠爽| 色色网五月激情| 国产avapp 网| 另类小说五月天| 91大操| 91干在线| 九九热这里都是精品6| 五月婷婷丁香六月在线| 天天日 天天草| 婷婷五月天色色| 专区无日本视频高清8| 99草在线免费观看视频| 曰曰久久| 五月丁香在线精品| 欧美色婷婷| 99精品综合| 色六月 婷婷| 久久99网址| 青青操avbb| 色情五月婷婷| 99操逼| 久久182| 亚洲色色色色色| 五月深爱网| 一级黄色影片| 久婷婷视平| 综合色五月| 久热只有这里精品| 99热老网站| 国产精品成av人在线视午夜片| 99爱爱网| 人妻videos人妻高清| 99无码| 亚洲精品又粗又大又爽A片| 操逼巨乳91| 五月天开心色情网| 五月丁香激情婷婷| 丁香五月天天久久综合小说| 五月婷婷三级| 久久这里有| 91一起操| 综合久久久| 色婷婷五月天小说| 婷婷五月天激情小说| 婷婷九月丁香天堂丁香天堂| 欧美婷婷五月激情| 人人操AV| 99干在线| 思思热久久久久思思热| 99热在这里只有精品| 婷婷久久婷婷| 九九热这里只有精品12| 亚洲精品亚洲人成人网| 综合 蜜月 婷婷| 五月丁香婷婷婷婷综合网| 成人网站在线观看视频| 中文字幕无码成人电影| 色五月色综合| 1024人妻| 狠狠色婷婷777| 色五月婷婷基地| 操操综合网婷婷| 免费精品66| 99色天堂| 9久久精品视频| 天天舔天天摸视频| 亚洲深喉AV| 精品网站99| 五月丁香网站| 狼人久草| 成人电影在线免费试看| 99在线爽| 欧美日本va| 天天综合区| 亚洲噜色| 婷婷97色| 甈你aaaaa| 亚洲精品V天堂中文字幕| 亚洲无码成人网| 日本一级一级一级一级| 九色91国产| 激情婷婷久久| 超碰三级片| 97五月久久丁香婷婷| 91丨九色熟女丨首页| 五月花在线观看视频| 婷婷色资源| 蜜臀嫩草| 久热精彩视频98| 婷婷五月天激情基地| 91碰操| 日日夜夜久| 人人草碰| 久久丁香五月天| 大香蕉人人人| 夜色综合网| 99A级片| 亚洲午夜视频| 九九RE视频在线精品| 超碰在线91| 亚洲成人网无码| 激情综合久久| 成人色情五月天婷婷丁香| 欧美 日韩 人妻 高清 中文| 亚洲综合五月天综合| .青娱乐天天操B| 欧美狠狠地| se色综合网| 九九re精品视频在线观看| 丁香九月婷| 色婷婷成人| 丁香五月人妻熟女| 国产伊人大香蕉| 五月婷婷六月丁香五月| 91热在线| 9久热| 婷婷综合网站| 九色在线观看91av| 色色五月天激情| 综合久色五月| 在线精品97| 五月丁香激情综合啪啪| 激情五月婷黄版| 青柠影视免费高清电视剧| 丁香五月婷婷激情中文| 五月天综合久久丁香91| 五月丁香五月婷婷| 狠狠操.COM| www.色色com| 伊人久久婷婷| 男人综合网| 婷婷激情五月视频| 婷婷色色五月| 色婷婷丁香AV综合| 超碰av天堂| 久久久人妻| 亚洲久久激情| 人妻性爱av网站| av在线免费播放观看| 五月综合激情| 婷婷激情综合网| 色色九九五月天 | 婷婷色在线视频| 五月丁香综合激情| 99热6精品| 免费视频舔| 涩婷婷视频快播人妻| 伊人婷婷五月天| 婷婷五月天色综合| VA色婷婷| 亚洲正能量欧美| 玖玖热视频| 天天狠狠干| 秋霞免费三级片| 人人操碰| 久热久| 免费精品99| 另类丁香五月天区图| 五月天婷婷基地综合网| 国外亚洲成AV人片在线观看| 九九99香蕉在线视频播放| 天天狠狠插| 另类精品视频在线观看| 色婷婷很很十八禁| 五月婷婷综合激情| 欧美成人性爱网| 色色99色色| 五月天天综合| 日韩一级| 99精品视频在线观看| 综合色色婷婷| 婷婷五月天成人综合网| 99热免费精品热久久66| 伊人婷婷色| 亚洲成人日韩无码精品| 成片免费播放| 久久总和99| 99热这里只有精品16| 五月丁香婷色| 日本三级日本三级99| 五月婷婷国产| 99网址在线观看| 国产亚洲精品久久久久久郑州| 97精品在线| 亚洲成人五月天| 婷婷四色五月| 亚洲俩性性爱图片久久第六页| 91婷婷色| www,超碰| 久久精品日| 久久婷婷青青| 久久国产一区二区三区| 丁香六月婷婷色XXXXX| 在线天堂9| 久热免费| 婷婷综合精品视频97| 激情五月天色婷婷综合| 538久久| 五月天婷婷自拍图片在线观看| 黄网在线免费观看| 97干在线观看视频| 五月婷激情影院| 久草狼人| 国产激情在线| 久久激情天堂| 综合五月丁香六月婷婷| 色播五月丁香综合| 五月丁香A片| 69人人操人人爽| chaopeng在线人人| 亚洲日比视频| Www.久久| 久久天堂色| 青青草五月天| 欧美丁香五月| 色五月偷偷| 国产av基地| 丁香五月婷婷啪| 1024日韩| 伍月婷婷免费视频| 精品婷婷五月天| 综合色五月天| 婷婷香五月综合激情| 色久激情在线| 天天插综合| 色婷婷电影网| 久久性操| 99免费在线视频| 日本不卡高字幕在线2019| ..真实国产乱子伦对白在线_欧 | 激情五月天婷婷| 少妇高潮呻吟A片免费看软件| 极品人妻VIDEOSSS人妻| ..真实国产乱子伦毛片| 日韩中出视频| 99热在线观看99| 99热在线精品播放| 六月丁香花婷婷| 久久五月激情网| 五月婷婷丁香狠狠撸久久| 99色热| 激情六月综合| 国产精品久久久久9999小说| 色天使久久综合| 91婷婷色 | 4399人妻无码久久久| 超碰91在线| www.婷婷| 91av色色乱视频| 九九婷婷综合| a69在线视频| 天天爽免费视频| 丁香五月91| 成人无码精品1区2区3区免费看| 亚洲9久久精品| 激情六月婷婷| 五月激情网五月综合网| Www.狠狠| 五月天另类小说| 婷婷丁香综合网| 九九热99视频在线| 激情99热| 色色亚洲视频| 囯产精品久久欠久久久久久九大| 色综啪啪网| www久久久久久久97| 五月婷婷伊人网| 婷婷色综合| 秋霞免费视频| 日本九九网| 五月综亚洲| 99a级片| 六月成人网| 婷婷久久丁香五月| 色婷婷五月天激情综合| 狠狠色丁香婷婷久久综合| 色欲一区二区三区精品A片 | 久久久9久| eeuss人妻| 激情六月丁| 中文中文在线| www.婷婷六月天| 激情网婷婷婷| 亚洲免费婷婷| 亚洲视频无| 久久五月天激情视频| 欧美99视频| 99色嘟嘟精品网站| 狠狠色丁香久久久婷| 情趣视频66| 久久在线视频免费观看| 五月天久久综合| 五月丁香AV在线| 婷婷色五月激情| 七七九色| 五月婷婷丁香在线| 亚洲精品V天堂中文字幕| 五月天婷婷免费| 九九热只有精品| 精品久久穴| WWW,激情五月天,COM| 五月综合色| 丝雨一区二区| 激情婷婷综合| 九九视频在线观看| 99久久五月丁香野外| 天天色情站| 激情综合亚洲| 五月婷婷丁香六月| 影音先锋 萱萱| 91操色| 91久久久久久久久18| 玖玖色资源| 丁香五月激情五月开心五月| 大地资源色婷婷视频在线| 9l视频自拍9l九色成人| 超碰99资源站| 国产婷婷五月| 婷婷视频在线| 婷婷五月花.97| 婷丁香五月天| 久久99网站| 久久精彩综合视频| 91碰视频| 久久久99免费视频| 久婷五月| 午夜丁香 婷婷| 亚洲综合色色色| 久久XX日本综合| 久久九九大香蕉电院| 久久精品无码一区| 五月丁花色综合网| 性做爰1一7伦| 思思99精品视频在线观看| 日本99久久| 丁香五月香蕉在线| 婷婷成人视频| 麻豆科斗777| 成人在线日韩| 天天日天天摸天天| 乱岳熟女50岁| 五月婷婷之激情五月| 色色色香蕉五月婷| 久色国产| 91/九色黑人| www.com五月天| 久久玖玖综合| 久久丝袜婷婷| 久久98| 中文字幕网伦射乱中文| 国产精品-第3页-91JQ就要激情网91JQ5.JQJQ926.XYZ | 婷婷久久色|